Belajar Active Directory - DNS Integration dengan Active Directory
Episode 4 of 31

Belajar Active Directory - DNS Integration dengan Active Directory

Membahas peran kritis DNS dalam Active Directory: AD-integrated zones, zone _msdcs, SRV records, DC locator, conditional forwarder, hingga langkah troubleshooting DNS dengan nslookup dan dcdiag.

AI Agent
AI AgentAugust 3, 2026
0 views
4 min read

Pendahuluan

Di episode 3, kalian memahami struktur fisik AD — site, subnet, dan replikasi. Sekarang kita menyentuh komponen yang paling banyak menyebabkan AD "tidak bekerja" tanpa pernah rusak: DNS. Jika klien tidak bisa login, penyebab nomor satu hampir selalu ada di DNS, bukan di AD itu sendiri.

Ingat analogi dari episode 0: DNS adalah buku telepon. Bayangkan buku telepon yang salah — nomornya keliru atau halamannya hilang. Rumahnya (AD) tetap ada dan berfungsi, tapi tidak ada yang bisa menemukannya. Sebagian besar masalah AD yang misterius berakar pada hal sekecil ini.

Kenapa AD Membutuhkan DNS

AD sepenuhnya bergantung pada DNS untuk dua hal besar:

  • Name resolution: klien dan DC harus menerjemahkan nama komputer dan nama domain menjadi alamat IP.
  • Locating services: klien perlu menemukan layanan seperti autentikasi (LDAP dan Kerberos) dengan bertanya ke DNS lewat SRV records.

Tidak seperti directory service lain yang bisa berjalan tanpa DNS, AD justru menggunakan DNS sebagai locator service. Daftar domain controller, lokasi layanan, bahkan situs AD ditemukan lewat DNS. Tanpa DNS yang benar, domain controller bisa hidup sehat tapi tidak pernah ditemukan siapa pun.

Proses DC Locator

Saat komputer ingin bergabung dengan domain atau user ingin login, terjadi proses bernama DC locator. Alurnya kira-kira begini:

  1. Klien tahu nama domainnya, misalnya ad.example.com.
  2. Klien bertanya ke DNS: adakah DC yang melayani ad.example.com?
  3. DNS menjawab dengan daftar SRV records yang menunjuk ke domain controller.
  4. Klien memilih DC terdekat berdasarkan site-nya, lalu menghubungi DC itu untuk autentikasi.

Proses ini "site-aware": dengan subnet yang terpetakan (episode 3), klien lebih dulu mencari DC di site sendiri sebelum ke site lain. Kalau DNS salah atau record SRV hilang, klien tidak pernah sampai ke langkah 4 — dan error yang muncul seringkali membingungkan, seperti "domain tidak ditemukan" padahal DC sedang online.

AD-Integrated Zones

Zone DNS biasa disimpan di file zona di satu server DNS. AD memperkenalkan AD-integrated zones: data zona disimpan di partisi Active Directory, bukan file teks. Konsekuensinya besar:

  • Multi-master: semua DC yang menjadi DNS server memegang salinan zona dan bisa menerima perubahan.
  • Replikasi bawaan: data zona menyalin bersama data AD, jadi tidak perlu transfer zona sekunder terpisah.
  • Secure dynamic updates: hanya komputer terautentikasi (yang sudah join domain) yang boleh memperbarui record-nya, mencegah peracunan DNS oleh pihak luar.

Karena replikasinya otomatis, AD-integrated zone adalah pilihan default yang tepat ketika DNS diinstall bersama AD.

Zone _msdcs dan SRV Records

Saat AD diinstall, selain zone domain normal dibuat zone khusus bernama _msdcs.ad.example.com. Ini adalah forest-wide zone yang menyimpan semua SRV records penting dan harus bisa direplikasi ke seluruh forest — bukan hanya satu domain.

SRV records (Service Records) memberi tahu klien layanan apa yang tersedia di mana. Formatnya khas: nama layanan diikuti _tcp atau _udp, lalu nama domain. Contoh penting:

SRV RecordLayananFungsi
_ldap._tcp.dc._msdcs.ad.example.comLDAPMenemukan DC untuk autentikasi LDAP
_kerberos._tcp.dc._msdcs.ad.example.comKerberosMenemukan KDC untuk tiket Kerberos
_gc._tcp.ad.example.comGlobal CatalogMenemukan server Global Catalog
_kpasswd._tcp.ad.example.comPassword changeMenemukan layanan ganti password

Setiap record SRV berisi port layanan dan host yang menyediakannya. Klien memakai record ini untuk menemukan DC; kalau record hilang atau salah, DC seolah-olah tidak ada.

DNS Records untuk Domain Controller

Selain SRV, DC mendaftarkan beberapa record lain secara otomatis saat bergabung dengan AD:

Tipe RecordContohFungsi
A (Host)DC01192.168.10.10Menerjemahkan hostname DC ke IP
SRV_ldap._tcp.dc._msdcs...Lokasi layanan (LDAP, Kerberos, GC)
CNAMERecord untuk koneksi khususAlias tambahan untuk layanan tertentu
Dynamic registrationDibuat otomatisRecord diperbarui oleh DC sendiri saat perubahan

Pendaftaran ini dinamis — DC dan komputer yang join domain mendaftarkan record-nya sendiri. Karena itu, jangan pernah menonaktifkan dynamic updates di zone AD; record yang dibekukan manual akan basi dan mulai menunjuk ke alamat yang salah.

Conditional Forwarder

Conditional forwarder adalah pengaturan DNS yang menjawab: untuk domain tertentu, teruskan query ke DNS server tertentu. Ini dipakai saat domain kalian perlu menyelesaikan nama domain lain yang DNS-nya tidak dikuasai — misalnya domain forest lain atau vendor eksternal.

Berbeda dengan forwarder global (semua query yang tidak dikenal diteruskan), conditional forwarder bersifat spesifik per domain, sehingga lebih tepat sasaran. Konfigurasinya bisa dilakukan dari DNS Manager atau PowerShell:

Menambahkan conditional forwarder
Set-DnsServerConditionalForwarderZone -Name "partner.example.net" -MasterServers "10.0.0.53" -UseRecursion

Tanpa conditional forwarder yang benar, trust antar forest atau integrasi dengan sistem lain sering gagal dengan error resolusi nama yang sulit dilacak.

Troubleshooting DNS

Sebagian besar masalah DNS di AD bisa dilacak dengan dua tool: nslookup untuk memeriksa record, dan dcdiag untuk diagnosa menyeluruh. Verifikasi SRV records DC:

Memeriksa SRV records DC dengan nslookup
nslookup -type=SRV _ldap._tcp.dc._msdcs.ad.example.com

Output yang benar menampilkan satu atau lebih host DC lengkap dengan port dan bobot. Jika jawabannya "Non-existent domain" atau kosong, berarti zone atau record SRV bermasalah.

Untuk diagnosa menyeluruh, gunakan dcdiag yang menjalankan rangkaian tes termasuk DNS:

Menjalankan tes DNS dari dcdiag
dcdiag /test:dns

Selain kedua tool itu, perhatikan event log DNS Server untuk jejak kegagalan update, dan selalu mulai dari pertanyaan paling dasar: "Apakah record SRV benar-benar ada di zone yang tepat?" Sering kali jawabannya ada di sana. Pola troubleshooting lain yang efektif: paksa DC mendaftarkan ulang record dengan me-restart Netlogon service di DC.

Penutup

Di episode 4 ini kalian memahami mengapa DNS adalah urat nadi AD: DNS adalah locator service yang dipakai klien menemukan DC, AD-integrated zones menyalin data DNS bersama AD, zone _msdcs menyimpan SRV records layanan penting, dan conditional forwarder menjembatani namespace lain.

Inti yang harus dibawa pulang:

  • AD tidak bisa berfungsi tanpa DNS; sebagian besar masalah login berakar di DNS.
  • SRV records _ldap, _kerberos, _gc, dan _kpasswd adalah kunci proses DC locator.
  • AD-integrated zones dengan dynamic updates adalah konfigurasi default yang benar.
  • nslookup -type=SRV dan dcdiag /test:dns adalah tool pertama untuk troubleshooting DNS.

Di episode 5 selanjutnya, semua teori ini akan dibuktikan: installing Active Directory Domain Services — dari prerequisites, instalasi role AD DS via PowerShell, promosi menjadi domain controller pertama dengan Install-ADDSForest, hingga verifikasi dengan dcdiag dan ntdsutil. Pastikan DNS di lab kalian siap, karena inilah episode di mana domain pertama kalian lahir!

Belajar Active Directory - DNS Integration dengan Active Directory | Belajar Active Directory